PT-2025-23587 · WordPress · Fancybox

Marc Montpas

+1

·

Publicado

2025-06-03

·

Atualizado

2025-06-05

·

CVE-2025-3662

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FancyBox para WordPress versões anteriores à 3.3.6
Descrição O problema está relacionado ao plugin FancyBox para WordPress não realizar o escape dos atributos de legendas e títulos antes de utilizá-los para preencher os campos de legenda das galerias. Inicialmente, isso foi detectado como uma vulnerabilidade XSS armazenada que exigia autenticação, mas foi reclassificada como uma vulnerabilidade XSS armazenada não autenticada.
Recomendações Para versões anteriores à 3.3.6, atualize para a versão 3.3.6 ou posterior para resolver o problema. Como medida temporária, considere desativar o uso dos atributos de legendas e títulos nas galerias até que uma correção esteja disponível. Restrinja o acesso às funcionalidades do plugin para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3662

Produtos afetados

Fancybox